Cyber Resilience Act: alle tools en artikelen
Verordening (EU) 2024/2847, artikelen 2, 3 en 24
U schrijft software die meegaat in het product van een ander. Wat vraagt de CRA van u?
- Valt het eronder?
- Ja. Een afzonderlijk in de handel gebracht onderdeel is zelf een product met digitale elementen.
- Welke klasse?
- Standaard voor firmware, drivers en bibliotheken. Besturingssystemen en bootmanagers staan op de lijst.
- Vanaf wanneer?
- Melden sinds 11 september 2026; al het overige vanaf 11 december 2027.
Wat levert u?
Er is geen opensource-uitzondering
Artikel 2 somt op waarop de verordening niet van toepassing is: medische hulpmiddelen, in-vitrodiagnostiek, motorvoertuigen, voor de luchtvaart gecertificeerde producten, uitrusting van zeeschepen, reserveonderdelen volgens dezelfde specificaties, en nationale veiligheid. Vrije en opensourcesoftware staat niet op die lijst. De grens ligt bij de definitie: op de markt aanbieden is het leveren van een product voor distributie of gebruik op de Uniemarkt in het kader van een handelsactiviteit, al dan niet tegen betaling.
Een beheerder van opensourcesoftware is een rechtspersoon, niet zijnde een fabrikant, die de ontwikkeling van vrije en opensourcesoftware voor commerciële doeleinden duurzaam ondersteunt en de levensvatbaarheid ervan waarborgt. Artikel 24 geeft hem eigen, lichtere verplichtingen in plaats van die van de fabrikant.
Waar software alleen op de lijst staat
| Punt | Klasse | In de woorden van de verordening |
|---|---|---|
| III.I.2 | Klasse I | Standalone and embedded browsers |
| III.I.3 | Klasse I | Password managers |
| III.I.4 | Klasse I | Software that searches for, removes, or quarantines malicious software |
| III.I.7 | Klasse I | Security information and event management (SIEM) systems |
| III.I.8 | Klasse I | Boot managers |
| III.I.9 | Klasse I | Public key infrastructure and digital certificate issuance software |
| III.I.11 | Klasse I | Operating systems |
| III.II.1 | Klasse II | Hypervisors and container runtime systems that support virtualised execution of operating systems and similar environments |
Verordening (EU) 2024/2847, bijlage III, gelezen uit het Publicatieblad met de rectificaties; de meldplichten gelden sinds 11 september 2026.
Twee manieren om klaar te zijn
CRA-gereedheid, € 1.500, 10 werkdagen
Wij bakenen uw product af, zetten de afwijkingen tegenover bijlage I op een rij, richten de meldroute in en schrijven het technisch dossier met u.
Bekijk wat het omvatCRA-pakket technisch dossier, € 2.000
Hetzelfde dossier, door u geschreven vanuit ons sjabloon en uw productdossier, zonder opdracht.
Bekijk het pakketVeelgestelde vragen
- Wij leveren firmware onder contract aan één fabrikant. Is dat in de handel brengen?
- Op de markt aanbieden is leveren voor distributie of gebruik in het kader van een handelsactiviteit, al dan niet tegen betaling. Firmware die commercieel naar een integrator gaat, wordt geleverd voor gebruik, dus bent u de fabrikant van dat onderdeel.
- Onze klant zet de CE-markering erop. Dekt dat ons onderdeel?
- Nee. Zijn verklaring dekt zijn product. Artikel 13, lid 5, verplicht hem tot zorgvuldigheid bij de onderdelen die hij integreert; uw conformiteit wordt daarmee een inkoopvoorwaarde in plaats van erin op te gaan.
- Wie meldt een kwetsbaarheid in onze bibliotheek, wij of de integrator?
- Beiden hebben een plicht. Op grond van artikel 13, lid 6, meldt een fabrikant die een kwetsbaarheid vindt in een geïntegreerd onderdeel, ook een opensource-onderdeel, dit aan degene die dat onderdeel onderhoudt. Uw eigen plicht uit artikel 14 gaat over uw product.
- Wat moet er nu al, vóór 11 december 2027?
- De meldplicht. Sinds 11 september 2026 moet een actief misbruikte kwetsbaarheid of een ernstig incident worden gemeld, eerst binnen 24 uur en daarna binnen 72.